配置委托權限
更新時間 2025-01-13 16:37:11
最近更新時間: 2025-01-13 16:37:11
分享文章
本章介紹函數工作流如何配置委托權限。
概述
大部分場景下,FunctionGraph都需要與其他云服務協同工作,通過創建云服務委托,讓FunctionGraph以您的身份使用其他云服務,代替您進行一些資源運維工作。
應用場景
若您在FunctionGraph服務中使用如下場景,請先配置委托權限,對應授權項參見下表進行選擇。
常見授權項選擇
| 場景 | 授權項 | 說明 |
|---|---|---|
| 使用自定義鏡像 | SWR Admin | SWR Admin:容器鏡像服務(SWR)管理員,擁有該服務下的所有權限。 如何創建自定義鏡像,請參見 使用容器鏡像部署函數。 |
| 掛載sfs turbo文件系統 | SFS Administrator或Tenant administrator | SFS Administrator:彈性文件服務(SFS)管理員,擁有該服務下的所有權限。 Tenant administrator:全部云服務管理員(除IAM管理權限),擁有該權限的用戶可以對企業擁有的所有云資源執行任意操作。 |
| 掛載ECS共享目錄 | Tenant Guest及VPC Administrator | Tenant Guest:全部云服務只讀權限(除IAM權限)VPC Administrator:網絡管理員需要給函數設置委托至少擁有Tenant Guest以及VPC Administrator權限。 |
| 配置跨域VPC訪問 | VPC Administrator | 擁有VPC Administrator權限的用戶可以對VPC內所有資源執行任意操作。 在函數配置跨VPC訪問時,則函數必須配置具備VPC管理權限的委托。 |
創建委托
按照如下參數設置委托。
- 登錄統一身份認證服務(IAM)控制臺。
- 在統一身份認證服務(IAM)的左側導航窗格中,選擇“委托”頁簽,單擊右上方的“+創建委托”。
創建委托

- 開始配置委托。
填寫基本信息

委托名稱:serverless-trust。
委托類型:選擇“云服務”。
云服務:選擇“函數工作流 FunctionGraph”。
持續時間:選擇“永久”。
描述:填寫描述信息。
- 單擊“下一步”,進入委托選擇頁面,在右方搜索框中搜索需要添加的權限并勾選。此處以添加Tenant Administrator權限為例。
選擇策略

委托權限示例
| 權限名稱 | 使用描述/場景 |
|---|---|
| Tenant Administrator | 全部云服務管理員(除IAM管理權限),擁有該權限的用戶可以對企業擁有的所有云資源執行任意操作。 |
- 單擊“下一步”,選擇權限的作用范圍。
配置函數委托
- 登錄函數工作流控制臺,在左側的導航欄選擇“函數 > 函數列表”。
- 選擇待配置的函數,單擊進入函數詳情頁。
- 選擇“設置 > 權限”,單擊“創建委托”,根據實際業務場景,配置函數委托。
配置函數委托參數說明
| 參數 | 說明 |
|---|---|
| 函數配置委托 | 選擇已創建的函數委托。 |
| 函數執行委托 | 勾選“為函數執行單獨設置委托”,需配置此參數。 |
說明在創建函數過程中選擇委托時,勾選“為函數執行單獨設置委托”時,彈出“函數執行委托”,函數執行委托與函數配置委托可獨立設置,這將減小不必要的性能損耗;不勾選時,函數執行委托和函數配置委托將使用同一委托,即使用同一個選擇的委托或不使用任何委托。
配置完成后單擊“保存”。
修改委托
修改委托:如果需要修改委托的權限、持續時間、描述等,可以在IAM控制臺修改委托。
注意FunctionGraph相關委托修改后,約10分鐘生效(如context.getToken更新)。